Август 2026-го выдался одним из самых тяжёлых на патчи за всю историю. В Patch Tuesday Microsoft закрыла 421 CVE, включая уже эксплуатируемую 0-day, а CISA всего за одну неделю добавила в каталог активно эксплуатируемых сразу четыре критических бага, все выше CVSS 9.0. Быстрее всех разогналась CVE-2026-55040 — обход аутентификации в Microsoft SharePoint. Ниже коротко: что это за баг, почему он опасен и что с ним делать.
Что делает CVE-2026-55040
Уязвимость относится к классу слабой аутентификации: неавторизованный атакующий обходит проверку и получает доступ к SharePoint без валидных учётных данных. Пугает не столько сам факт, сколько скорость. Уже через несколько часов после публикации технического разбора команды безопасности фиксировали активную эксплуатацию непропатченных on-premise серверов. Облачный SharePoint Online под управлением Microsoft в меньшей зоне риска. Главная боль — self-hosted инсталляции, которые компании администрируют сами.
Почему SharePoint так привлекает атакующих
SharePoint редко стоит на отшибе. В нём документы, договоры, внутренние порталы, совместная работа. А главное, он почти всегда интегрирован с Active Directory и служит удобным мостиком из интернета во внутреннюю сеть. Захватив SharePoint, атакующий получает не только массив чувствительных данных, но и плацдарм: учётные записи, доступ к смежным сервисам, возможность идти дальше вглубь. Поэтому обход аутентификации здесь — это не «утекла пара файлов», а потенциально начало полноценной компрометации.
Что происходило параллельно
CVE-2026-55040 была не одна: весь август шёл поток активной эксплуатации.
- VMware vCenter (CVE-2026-59310). К 3 августа уязвимость уже эксплуатировала предполагаемая APT-группа, к 7-му насчитали 361 скомпрометированный хост в 47 странах. Часть ушла под развёртывание шифровальщика на базе Babuk. vCenter — это крон-джевел виртуализации: контроль над ним означает контроль над всеми виртуалками разом.
- Windows IKEv2 (CVE-2026-33824). Double-free в обмене ключами VPN. Связан с группой, которая параллельно вела кампанию автономного взлома с помощью ИИ, то есть эксплуатацию частично автоматизировали моделью. Это отдельный тревожный сигнал: окно между раскрытием и массовой атакой сжимается ещё сильнее.
- SAP Commerce Cloud (CVE-2026-58231). Проэксплуатировали в течение 72 часов после раскрытия.
- macOS Screen Sharing (CVE-2026-65400). Обход сетевой аутентификации: напоминание, что тема касается не только Windows-инфраструктуры.
Эксплуатацию теперь считают в часах, а не в неделях
Раньше между выходом бюллетеня и волной атак были недели, можно было спокойно ждать месячного окна обновлений. Сейчас это окно схлопнулось до часов, а ИИ-ассистированные кампании ускоряют его ещё сильнее. «Мы патчим по расписанию, раз в месяц» — больше не стратегия для систем, смотрящих в интернет. Для активно эксплуатируемых багов это открытая дверь на всё то время, пока вы ждёте планового окна.
Что делать: практический план
- Разделите патчинг на два потока. Плановый — для внутренних систем, экстренный (часы, а не недели) для интернет-периметра и активно эксплуатируемых CVE. SharePoint, VPN, vCenter, почтовые серверы идут первыми.
- Соберите инвентарь внешнего периметра. Большинство компаний не могут точно ответить, что у них торчит в интернет. Забытый сервер — любимая точка входа.
- Сегментируйте сеть, чтобы захват одного хоста (того же SharePoint) не открывал доступ ко всей инфраструктуре.
- Ограничьте и мониторьте админ-интерфейсы, включите MFA везде, где это возможно.
- Проверяйте, что реально видно снаружи, а не полагайтесь на схему сети «как задумано».
Два вопроса, на которые важно уметь ответить
Знаете ли вы весь свой внешний периметр? И если атакующий сядет на один хост, как далеко он уйдёт? Первый вопрос закрывает внешний пентест и регулярное сканирование уязвимостей, второй — внутренний пентест, который проверяет латеральное движение и радиус поражения. SharePoint и другие веб-приложения мы смотрим глазами атакующего в рамках пентеста веб-приложений, а если инцидент уже случился, подключаем реагирование на инциденты.
Как мы это проверяем
В проектах мы не ограничиваемся сканером: находим внешние сервисы, вручную подтверждаем эксплуатируемость (без разрушительных действий и в согласованном окне), а затем показываем, что атакующий сможет сделать дальше: до каких данных и систем дотянется через захваченный хост. По итогу вы получаете не список «возможных» проблем, а доказанные цепочки с приоритетами и понятным планом устранения. Именно так уязвимость вроде обхода аутентификации в SharePoint превращается из абстрактного CVSS в конкретный бизнес-риск, который видно и который можно закрыть.
Не ждите следующего бюллетеня. Узнайте свою поверхность атаки заранее — закажите внешний пентест. Стоимость рассчитаем бесплатно.
Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Готовность к шифровальщикам.